# Pilot v1 Demo Scenario Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу Workforce Analytics + Security Analytics + Forensics без ложных заявлений о SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion. Демонстрация проводится только на обезличенных данных. Demo fixtures не являются live ingestion и не подменяют промышленную настройку источников. ## Перед показом 1. Открыть `docs/DEMO_RUNBOOK_RU.md`. 2. Выполнить обязательный преддемо-прогрев. 3. Убедиться, что smoke-тест завершился с `ok=true`. 4. Открыть портал AWatch-rus. 5. Проверить, что данные загружены и главный вывод отображается первым. 6. Держать рядом итоговый Markdown-отчет или evidence pack. ## Руководитель Экран: `Executive demo` / роль `Руководитель`. Показать: - блок `Главный вывод`; - сводку руководителя; - риски подразделений; - карту рисков; - итоговый управленческий Markdown-отчет. Ценность: - руководитель видит главный риск без чтения технических логов; - видно, какое подразделение требует внимания; - риск объясняется через активность, полноту данных и подтверждающие слои. Честные ограничения: - экран не является HR-оценкой сотрудника; - вывод требует управленческой интерпретации; - качество вывода зависит от свежести и полноты источников. Что не заявлять: - не говорить, что система автоматически принимает кадровые решения; - не утверждать, что все события ИБ уже подтверждены как инциденты; - не показывать техническую ИБ-детализацию как обязательную часть Executive View. ## Менеджер Экран: `Manager demo` / роль `Менеджер`. Показать: - Workforce Dashboard; - сравнение подразделений; - ответственных; - daily/weekly/monthly тренды; - признаки перегрузки и недозагрузки; - Markdown-отчет по управленческому срезу. Ценность: - менеджер видит загрузку подразделения и отклонения; - можно отделить просадку активности от проблемы сбора данных; - отчет можно передать руководителю без сырых событий. Честные ограничения: - это аналитика активности, а не автоматическая оценка эффективности; - без корректного справочника подразделений часть данных может попасть в категорию `Не привязано к подразделению`; - точность зависит от настроенной политики рабочего времени. Что не заявлять: - не обещать готовую интеграцию со всеми HR/ERP-системами; - не выдавать planned providers за реализованные collectors; - не показывать security-only очередь расследований менеджеру. ## Безопасность Экран: `Security demo` / роль `Безопасность`. Показать: - список рисков; - UEBA Score v1; - severity `low` / `medium` / `high` / `critical`; - события безопасности, если источник доступен; - кандидатов на проверку; - pfSense readiness как `contract_only`. Ценность: - ИБ получает объяснимый риск-скоринг без ML/LLM; - кандидаты на проверку отделены от управленческого Workforce Dashboard; - pfSense показан честно как подготовленный контракт, а не как готовый SIEM. Честные ограничения: - UEBA v1 является rule-based моделью; - pfSense readiness не означает production ingestion; - риск является сигналом для проверки, а не автоматическим вердиктом. Что не заявлять: - не называть продукт SIEM; - не утверждать, что pfSense ingestion уже работает; - не говорить, что UEBA использует ML, LLM или внешние SaaS-модели. ## Расследования Экран: `Forensics demo` / роль `Расследования`. Показать: - карточку расследования; - timeline событий; - связку `user / host / app / network event`; - evidence package; - экспорт Markdown-отчета. Ценность: - расследование собирает управляемый пакет материалов; - timeline помогает объяснить, почему кандидат попал в проверку; - отчет пригоден для ручного разбора ответственным сотрудником. Честные ограничения: - evidence package не является процессуальной экспертизой; - скриншоты и доказательства в demo-контуре обезличены; - окончательное решение принимает человек. Что не заявлять: - не говорить, что система сама доказывает нарушение; - не показывать demo identifiers как реальные пользователи или хосты; - не смешивать Forensics View с управленческим Workforce Dashboard. ## Администратор Экран: `Admin demo` / роль `Админ`. Показать: - техническую готовность; - полноту данных; - качество сбора; - состояние контрактов; - server-side role gates; - статус ClickHouse или понятный fallback, если источник недоступен. Ценность: - эксплуатация понимает, можно ли доверять текущей витрине; - видны ошибки сбора и устаревшие данные; - есть проверочный путь перед пилотным показом. Честные ограничения: - admin view не заменяет полноценный NOC/SIEM; - часть источников может быть в readiness/contract-only статусе; - эксплуатационные выводы требуют регулярной проверки smoke-тестами. Что не заявлять: - не обещать автоматическое восстановление всех источников; - не скрывать fallback-режимы; - не утверждать готовность planned/future providers. ## Evidence Pack Демонстрационные материалы: - [demo-seed-data.json](fixtures/pilot-v1-demo/demo-seed-data.json); - [executive-summary.md](fixtures/pilot-v1-demo/evidence-pack/executive-summary.md); - [security-technical-summary.md](fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md); - [investigation-report.md](fixtures/pilot-v1-demo/evidence-pack/investigation-report.md); - [investigation-contract.json](fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json). Все материалы demo-only. Для сетевых примеров используются только RFC 5737 адреса `192.0.2.0/24`, `198.51.100.0/24`, `203.0.113.0/24`. ## Финальный тезис AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ, расследования, ролевые ограничения и честный readiness-слой для будущих интеграций. Это не SIEM, не классический DLP и не ML-платформа.